Kritische Atlassian-Lücke beim Dateizugriff löst Angriffe auf acht Produkte aus

CVE-2026-21589 wird nach der Veröffentlichung eines öffentlichen PoC ausgenutzt und bringt selbst gehostete Jira-, Confluence-, Bitbucket- und weitere Atlassian-Produkte in Gefahr.

Verfasst von
Kezia Jungco
Kezia Jungco
Oct 7, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Angreifer haben begonnen, eine kritische Atlassian-Sicherheitslücke zu sondieren, über die sich Dateien aus selbst gehosteten Installationen ohne Authentifizierung offenlegen lassen. Die Lücke betrifft acht Produkte, darunter Jira, Confluence und Bitbucket.

Die als CVE-2026-21589 erfasste und von Atlassian mit 9,3 von 10 bewertete Sicherheitslücke beim Dateizugriff ermöglicht es Angreifern, Dateien aus dem Web-Root einer betroffenen Anwendung abzurufen, wenn Dateiname und Pfad exakt bekannt sind. Atlassian meldete zunächst keine Hinweise auf eine Ausnutzung, doch innerhalb weniger Stunden nach der Veröffentlichung technischer Details und eines öffentlichen Proof-of-Concepts (PoC) durch Forscher tauchten Angriffsversuche auf. Atlassian legte die Lücke am 5. Okt. offen. Betroffene Cloud-Produkte wurden bereits gepatcht, Administratoren von gefährdeten selbst gehosteten Installationen sollten jedoch umgehend patchen oder Atlassians vorübergehende Abhilfemaßnahmen anwenden.

Ausnutzungsversuche folgten auf öffentlichen PoC

The Hacker News berichtete, dass CVE-2026-21589 Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data Center, Crowd Data Center, Crucible und Fisheye betrifft. Angreifer können Verzeichnisinhalte nicht auflisten, bekannte Pfade können ihnen jedoch weiterhin den Zugriff auf sensible Dateien ohne Authentifizierung ermöglichen.

Atlassian erklärte zunächst, seine Untersuchung habe keine Hinweise auf eine Ausnutzung ergeben. BleepingComputer berichtete, dass das Unternehmen Administratoren aufforderte, sofort zu aktualisieren oder den externen Netzwerkzugriff einzuschränken, falls ein Patch noch nicht möglich sei.

Die Lage änderte sich schnell. BleepingComputer wies außerdem darauf hin, dass das Sicherheitsunternehmen Previdian innerhalb von zwei Stunden, nachdem watchTowr technische Untersuchungen und einen öffentlichen PoC veröffentlicht hatte, Ausnutzungsversuche in seinem Honeypot-Netzwerk zu erkennen begann. watchTowr veröffentlichte zudem ein öffentliches Tool, mit dem sich Jira-, Confluence- und Bitbucket-Instanzen auf die Sicherheitslücke prüfen lassen.

Advertisement

Acht Atlassian-Produkte benötigen Updates

Atlassian erklärte, dass alle vor den aufgeführten Fehlerbehebungen veröffentlichten Versionen gefährdet sind, und empfiehlt ein Upgrade auf eine korrigierte LTS-Version oder höher.

Produkt

Korrigierte Versionen

Bitbucket Data Center

9.4.26, 10.2.8, 10.5.1

Confluence Data Center

9.2.26, 10.2.19

Jira Service Management Data Center

5.12.40, 10.3.26, 11.3.12

Jira Software Data Center

9.12.40, 10.3.26, 11.3.12

Bamboo Data Center

10.2.24, 12.1.12

Crowd Data Center

6.3.7, 7.0.3, 7.1.7, 7.2.4

Crucible

4.9.15

Fisheye

4.9.15

Betroffene Atlassian-Cloud-Produkte wurden bereits gepatcht; für Cloud-Kunden sind keine Maßnahmen erforderlich.

Gestohlene Zugangsdaten könnten weitergehenden Zugriff ermöglichen

Yordan Ganchev, Principal Threat Intelligence Specialist bei watchTowr, warnte, dass die Lücke zum Auslesen von Dateien Angreifern die für ein weiteres Vordringen in die Umgebung eines Opfers erforderlichen Informationen liefern könnte.

„Sie ermöglicht es nicht authentifizierten Angreifern, sensible Dateien im Webroot-Verzeichnis mit einer einzigen Anfrage abzurufen und Token, Zugangsdaten, Schlüssel oder andere Authentifizierungsdaten zu extrahieren, die Angreifer für einen weiteren Angriff auf die Opferorganisation nutzen können“, sagte Ganchev.

Er warnte insbesondere Organisationen, die Crowd für Single Sign-on einsetzen.

„Organisationen, die SSO über Crowd aktiviert haben, was der empfohlene Ansatz ist, sollten besonders vorsichtig sein“, sagte Ganchev.

watchTowr demonstrierte, dass eine in Crowd integrierte Jira-Installation den Namen der Crowd-Anwendung und das Passwort der Anwendung im Klartext in einer vorhersehbaren Konfigurationsdatei innerhalb des Webroots speichern kann.

Advertisement

Wenn Angreifer diese Zugangsdaten abrufen können und mit ausreichenden Berechtigungen die Endpunkte zur Benutzerverwaltung von Crowd erreichen, könnten sie Benutzer anlegen und diese Administratorgruppen hinzufügen. Die IP-Beschränkungen von Crowd können diese Angriffskette begrenzen.

Administratoren sollten sofort patchen

„Organisationen, die eines der acht betroffenen Atlassian-Produkte lokal betreiben, sollten sofort patchen“, sagte Ganchev.

Falls ein Patch nicht umgehend möglich ist, riet er den Organisationen, Atlassians Empfehlungen zu befolgen und WAF-Regeln einzusetzen, um Ausnutzungsversuche zu blockieren.

Atlassian empfiehlt außerdem, den externen Zugriff einzuschränken , wo dies möglich ist, und stellt WAF-, Proxy-, Tomcat-RewriteValve- und URL-Rewrite-Abhilfemaßnahmen für betroffene Produkte bereit. Administratoren sollten die Zugriffsprotokolle auf die in der Sicherheitswarnung beschriebenen Traversal-Muster prüfen.

Da bereits Ausnutzungsversuche beobachtet wurden und nun automatisierte Scans verfügbar sind, sollten internetexponierte Atlassian-Installationen bei der Behebung vorrangig behandelt werden.

Außerdem lesenswert: Gefälschte KI-Marketingseiten, die ChatGPT, Gemini, Claude und Muse imitieren , nutzen Live-Phishing-Abläufe, um Logins, Zugangsdaten zu Werbekonten und MFA-Codes zu stehlen.


Kezia Jungco

Kezia Jungco is a staff writer with five years of hands-on experience testing and analyzing generative AI platforms, chatbots, and NLP tools. She writes in-depth coverage for both enterprise and consumer audiences, focusing on artificial intelligence, data analytics, CRM solutions, cloud infrastructure, cybersecurity, and emerging tech trends. Her work appears in TechRepublic, eWEEK, Datamation, TechnologyAdvice, and Selling Signals.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.